Przejdź do treści
Luki i patche

Luka w Drupal CVE-2026-9082: ataki na strony z PostgreSQL już w toku

Drupal ostrzega przed aktywnym wykorzystywaniem luki CVE-2026-9082, która umożliwia ataki SQL injection na witryny korzystające z PostgreSQL. Eksperci odnotowali już ponad 15 tysięcy prób ataków na prawie 6 tysięcy stron.

3 min read
An abstract digital landscape with a large cracked stone pillar labeled with a faint Drupal logo, surrounded by glowing red SQL query strings that snake toward a server rack in the background. A translucent blue shield hovers above the pillar, partially broken.

Drupal ostrzega administratorów przed aktywnym wykorzystywaniem luki CVE-2026-9082, która umożliwia ataki SQL injection na witryny korzystające z bazy danych PostgreSQL. Jak podaje producent, podatność została załatana 20 maja 2026 roku, ale już kilka dni później pojawiły się pierwsze próby jej wykorzystania w rzeczywistych atakach. Dla polskich administratorów stron opartych na Drupal to sygnał, by nie zwlekać z aktualizacją.

Jak działa podatność i kogo dotyczy

Luka CVE-2026-9082 dotyczy API odpowiedzialnego za oczyszczanie zapytań do bazy danych. Jak wyjaśnia Drupal w swoim komunikacie, „podatność w tym API pozwala atakującemu na wysyłanie specjalnie spreparowanych żądań, co prowadzi do dowolnego wstrzyknięcia SQL w witrynach korzystających z PostgreSQL”. Problem nie występuje w przypadku innych silników baz danych, takich jak MySQL czy SQLite.

Drupal szacuje, że mniej niż 5% wszystkich instalacji jest zagrożonych, ponieważ tylko witryny z PostgreSQL są podatne. Mimo to skala potencjalnego ryzyka jest znacząca – CMS Drupal napędza setki tysięcy stron na całym świecie. Atakujący nie musi być uwierzytelniony, co dodatkowo ułatwia przeprowadzenie ataku.

Ataki w toku – skala i cele

Już 22 maja 2026 roku Drupal zaktualizował swój biuletyn bezpieczeństwa, informując, że „próby wykorzystania luki są już wykrywane w środowisku produkcyjnym”. Firma Imperva poinformowała o ponad 15 000 prób ataków wymierzonych w prawie 6 000 witryn w 65 krajach. Niemal połowa ataków była skierowana na strony z branży gier i usług finansowych.

Jak ostrzegają eksperci Impervy, „ten wzorzec sugeruje, że atakujący i skanery przede wszystkim próbują zidentyfikować narażone witryny Drupal działające na podatnych konfiguracjach PostgreSQL. Choć aktywność ma obecnie charakter rekonesansu i walidacji, natura podatności sprawia, że udane wykorzystanie może szybko przejść od sondowania do ekstrakcji danych lub eskalacji uprawnień”.

Co oznacza ta luka dla administratorów

Podatność CVE-2026-9082 może prowadzić do wycieku danych, eskalacji uprawnień, a w niektórych przypadkach do zdalnego wykonania kodu. Dla polskich firm i instytucji używających Drupal z PostgreSQL oznacza to konieczność natychmiastowej weryfikacji, czy ich instalacje są zaktualizowane.

Warto podkreślić, że Drupal od lat nie publikował podatności o tak wysokiej krytyczności. Ostatnie głośne przypadki masowego wykorzystywania luk w Drupal to Drupalgeddon i Drupalgeddon2 z 2018 i 2019 roku. Obecna sytuacja pokazuje, że nawet dojrzałe systemy CMS mogą być celem ataków, jeśli administratorzy zaniedbają terminowe aktualizacje.

Jak się zabezpieczyć

Jedynym skutecznym sposobem ochrony przed CVE-2026-9082 jest natychmiastowa aktualizacja Drupal do wersji, w której podatność została załatana. Drupal opublikował poprawki 20 maja 2026 roku. Administratorzy powinni również sprawdzić, czy ich witryny korzystają z PostgreSQL – jeśli tak, ryzyko jest realne i wymaga pilnej reakcji.

Dodatkowo warto monitorować logi serwera pod kątem nietypowych zapytań SQL oraz wdrożyć mechanizmy wykrywania włamań (IDS/IPS). W przypadku podejrzenia kompromitacji należy niezwłocznie przeprowadzić audyt bezpieczeństwa i zmienić wszystkie hasła dostępowe.

Eksperci zalecają również śledzenie komunikatów Drupal oraz biuletynów CERT Polska, które mogą zawierać dodatkowe informacje o ewolucji zagrożenia. W przypadku wątpliwości warto skontaktować się z zespołem bezpieczeństwa IT lub zewnętrznym audytorem.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR